Un groupe de cybercriminels affirme avoir compromis Starbucks et volé 10 Go de données sensibles, notamment du code source propriétaire et des micrologiciels liés à ses machines en magasin et à ses activités internationales.
Le groupe ShadowByt3s affirme avoir accédé à un compartiment Amazon S3 mal configuré et menace désormais de divulguer les données si une rançon n’est pas versée.
« La fuite contient les binaires qui pilotent les machines essentielles dans chaque point de vente », a déclaré VECERT dans sa publication sur X concernant l’incident.
L’affaire présumée chez Starbucks
Si elle est confirmée, la compromission pourrait exposer non seulement des données de l’entreprise, mais aussi la technologie sous-jacente qui soutient les activités internationales de Starbucks.
L’incident serait lié à un compartiment Amazon S3 mal configuré, sbux-assets. Le stockage mal configuré constitue un problème courant de sécurité du cloud : des paramètres d’accès trop permissifs peuvent exposer involontairement des données sensibles à des utilisateurs non autorisés.
Selon l’acteur malveillant, cette mauvaise configuration a donné accès à un large éventail de ressources internes couvrant à la fois les technologies opérationnelles et les logiciels d’entreprise.
Les éléments les plus préoccupants comprennent les micrologiciels utilisés dans les distributeurs de boissons, les machines à expresso Mastrena II et les systèmes d’automatisation FreshBlends déployés dans les établissements Starbucks du monde entier.
Ces fichiers de micrologiciel contrôlent des fonctions essentielles telles que le fonctionnement des moteurs, les proportions d’ingrédients et les interfaces utilisateur ; leur exposition pourrait donc ouvrir la voie à la manipulation des appareils, à la rétro-ingénierie ou à la perturbation des activités en magasin.
Au-delà des ressources liées au matériel, l’ensemble de données comprendrait également des plateformes logicielles internes utilisées pour gérer l’infrastructure internationale de Starbucks.
Il comprend notamment le code source d’une nouvelle interface web centralisée qui supervise le fonctionnement des machines dans différentes régions, ainsi qu’un portail de gestion des stocks lié à la chaîne d’approvisionnement logistique.
Les ressources destinées aux développeurs — telles que les bundles JavaScript, les cartes sources et les répertoires de préproduction — pourraient également exposer des points de terminaison d’API, des mécanismes d’authentification et potentiellement des identifiants sensibles, ce qui accroîtrait le risque d’un accès plus large aux systèmes.
Au moment de la publication, la compromission n’avait pas été confirmée de manière indépendante et Starbucks n’avait pas commenté l’incident présumé.
Cependant, l’acteur malveillant a partagé des échantillons de données et affirme distribuer des ensembles de données plus volumineux par l’intermédiaire de canaux privés, ce qui fait craindre une diffusion accrue.
Réduire le risque d’exposition des données dans le cloud
Les organisations doivent adopter une approche structurée et multicouche pour réduire le risque d’exposition des données dans le cloud.
Bien que les mauvaises configurations soient une cause fréquente d’incidents, elles peuvent être efficacement limitées grâce à des contrôles appropriés, à une bonne visibilité et à une gestion continue.
- Auditez et corrigez les environnements de stockage cloud tout en inventoriant l’ensemble des ressources afin de vous assurer qu’il ne subsiste aucune ressource mal configurée ou exposée.
- Imposez des contrôles d’accès stricts en appliquant le principe du moindre privilège, en activant les paramètres AWS de « blocage de l’accès public » et en exigeant une authentification pour toutes les données sensibles.
- Isolez et segmentez les ressources sensibles, en évitant de stocker des données critiques comme du code source ou des micrologiciels dans des environnements accessibles au public ou partagés.
- Surveillez en continu l’activité du cloud à l’aide d’outils natifs d’AWS tels que CloudTrail, GuardDuty et Security Hub afin de détecter les accès anormaux ou une exfiltration de données.
- Mettez en œuvre des outils CSPM pour identifier, hiérarchiser et corriger automatiquement les mauvaises configurations du cloud à grande échelle.
- Renforcez les pratiques de protection des identifiants et des données en chiffrant les données, en renouvelant régulièrement les clés et en éliminant les secrets codés en dur dans les dépôts de code.
- Testez les plans de réponse aux incidents et utilisez des outils de simulation d’attaques avec des scénarios portant sur l’exposition des données cloud et les mauvaises configurations.
Collectivement, ces mesures aident les organisations à renforcer leur résilience face aux risques de sécurité du cloud tout en limitant l’ampleur potentielle de toute exposition de données.
Les lacunes de la sécurité du cloud persistent
Si les affirmations entourant cet incident restent invérifiées, elles illustrent un problème plus vaste et persistant auquel les organisations sont confrontées pour sécuriser leurs environnements cloud et leurs données opérationnelles sensibles.
Les ressources de stockage mal configurées restent un point d’entrée courant pour les attaquants, notamment lorsque les entreprises intensifient leur recours aux services cloud et aux systèmes interconnectés.
Pour les équipes de sécurité, cette situation rappelle la nécessité de maintenir une bonne visibilité, d’appliquer des contrôles d’accès cohérents et de vérifier régulièrement les configurations cloud.
Les difficultés à sécuriser les environnements cloud soulignent la nécessité de mettre en œuvre des solutions zero trust qui contribuent à vérifier en continu les accès et à réduire la dépendance à la confiance implicite.





